🚪 ¿Qué es Early Shield y por qué importa?
🎯 Qué hace
Inspecciona cada petición HTTP antes de que WordPress cargue. Si la dirección (URL) tiene un patrón claramente malicioso, la rechaza ahí mismo. Es la capa más rápida y barata del firewall.
⚠️ Por qué importa
El 99% de los ataques a WordPress son automatizados: miles de peticiones con la misma pinta. Bloquearlas antes de cargar WordPress ahorra CPU, memoria y base de datos, y deja los recursos libres para los visitantes reales.
🔍 Las 5 comprobaciones en cada petición
Early Shield mira siempre lo mismo, en el mismo orden. Si algo falla, corta. Son cinco comprobaciones sencillas pero muy efectivas contra los ataques que representan la mayoría del tráfico malicioso de WordPress:
| Qué comprueba | Por qué es sospechoso | Ejemplo |
|---|---|---|
| Métodos HTTP raros | Los navegadores usan métodos normales (GET, POST). Métodos extraños solo los usan herramientas de ataque. | TRACE PROPFIND |
| Null bytes | Un carácter nulo, un pequeño truco de codificación que se usa para engañar a los filtros y colar archivos que no deberían abrirse. | %00 |
| URLs demasiado largas | Una dirección de más de 2048 caracteres no la escribe nadie a mano: es señal de escáner automatizado o intento de desbordamiento. | ?a=aaaa… (3000 letras) |
| Patrones de exploit | Fragmentos de dirección que intentan escapar del sitio (salir a carpetas del servidor) o abrir archivos privados de WordPress. | ..%2f..%2f wp-config.php /etc/passwd |
| Archivos sensibles | Archivos de bases de datos, copias de seguridad o contraseñas que jamás deberían poder descargarse desde internet. | .sql .env .bak .log |
tudominio.com/wp-config.php~ y, segundos después, prueba variantes como tudominio.com/wp-content/uploads/../../wp-config.php. Sin Early Shield, ambas peticiones llegarían hasta WordPress: se cargaría el núcleo completo, los plugins activos y el tema, y solo entonces alguna otra capa decidiría si servir o no el archivo — gastando CPU y memoria en cada intento, multiplicado por los cientos de variantes que un escáner prueba en pocos minutos. Con Early Shield activo, la comprobación de "archivos sensibles" y "patrones de exploit" detecta el patrón directamente en la URL, sin tocar PHP más allá de esta capa, y corta con un 403 en milisegundos. El escáner sigue probando URLs durante varios minutos, pero cada intento le cuesta a tu servidor una fracción mínima de lo que costaría si WordPress tuviera que arrancar cada vez.
⚙️ Los 3 modos: Bloquear, Monitor y Desactivado
Early Shield tiene un interruptor (activar/desactivar) y un desplegable de acción. Así funciona cada combinación:
🟢 Bloquear (403) — recomendado
- Corta la petición con un error 403 (prohibido). Es el modo que quieres cuando tu web ya funciona bien.
- Nota importante: respeta el modo global del WAF. Si tu firewall global está en "Monitoring", Early Shield solo registrará aunque tengas "Bloquear" seleccionado.
🟡 Monitor — solo registrar
- Registra en el Traffic Log todo lo que detectaría, pero nunca bloquea. Úsalo unos días si sospechas de falsos positivos: verás qué detecta sin riesgo.
⚪ Desactivado
- Con el interruptor apagado, esta capa no se evalúa en absoluto: ni bloquea ni registra. El resto del firewall (Rate Limiting, Anti-Bot, Anti-Inyección…) sigue funcionando con normalidad.
📋 Bloqueos en el Traffic Log
Cada bloqueo de esta capa aparece en el Traffic Log con la etiqueta "Early Shield" y un motivo exacto. Esos motivos son los que verás:
- Bad HTTP method — método HTTP raro.
- Null byte in URL — carácter nulo en la dirección.
- URL too long — dirección demasiado larga.
- Exploit pattern — patrón de exploit en la dirección.
- Sensitive file — intento de acceder a un archivo sensible.
✅ Resumen para no liarte
- Empieza con "Bloquear" si tu web ya funciona bien y no ves bloqueos raros en el Traffic Log.
- Si ves visitas legítimas bloqueadas (por ejemplo, alguien con una URL muy larga), prueba "Monitor" unos días: verás qué detecta sin bloquear nada.
- "Desactivado" solo apaga esta puerta: el resto del firewall sigue protegiéndote por dentro.
❓ Preguntas Frecuentes
¿Puede bloquear a un visitante real?
En la práctica, muy raramente: los navegadores normales nunca envían métodos raros, null bytes ni URLs de miles de caracteres. El caso típico de falso positivo sería alguien compartiendo una URL generada automáticamente (muy larga). Si te pasa, usa "Monitor" unos días para confirmarlo antes de decidir.
¿Afecta al rendimiento?
Al contrario: al cortar ataques antes de cargar WordPress, ahorra recursos (CPU, memoria, base de datos). El coste de las 5 comprobaciones son milisegundos y solo ocurren en la petición inicial.
¿Necesita licencia PRO?
Sí: Early Shield es una función PRO. En el plan FREE verás esta pestaña con la etiqueta "PRO" y un aviso para actualizar; el resto del firewall (Rate Limiting, Anti-Inyección, Anti-Bot…) sigue funcionando igual en FREE. Consulta la comparación de planes en la página de precios para ver el detalle completo.
¿Sustituye al Rate Limiting o al Anti-Bot?
No. Son capas independientes que se complementan: Early Shield filtra lo "obvio" en la URL, Rate Limiting frena el abuso por IP y Anti-Bot analiza el comportamiento y las características del cliente. Las tres juntas forman la defensa recomendada.